Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en unity-cli (CVE-2026-25918)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
09/02/2026
Última modificación:
10/02/2026

Descripción

unity-cli es una utilidad de línea de comandos para el motor de juego Unity. Antes de 1.8.2, el comando sign-package en @rage-against-the-pixel/unity-cli registra credenciales sensibles en texto plano cuando se utiliza la bandera --verbose. Los argumentos de línea de comandos, incluyendo --email y --password, se emiten a través de JSON.stringify sin sanitización, exponiendo secretos al historial de la shell, a los registros de CI/CD y a los sistemas de agregación de registros. Esta vulnerabilidad está corregida en 1.8.2.